BLOG main image
분류 전체보기 (784)
잡담 (255)
컴퓨터 (258)
자료실 (28)
글모음 (32)
사진 (13)
동영상 (21)
음악 (1)
영화 (170)
투자 (5)
http://cafe.daum.net/starcraft..
08/19 - http://cafe.daum.net/starcraft10021
http://cafe.daum.net/starcraft..
08/19 - http://cafe.daum.net/starcraft10021
http://cafe.daum.net/starcraft..
08/19 - http://cafe.daum.net/starcraft10021
http://cafe.daum.net/starcraft..
08/19 - http://cafe.daum.net/starcraft10021
http://cafe.daum.net/starcraft..
08/19 - http://cafe.daum.net/starcraft10021
gg
08/19 - fg
gg
08/19 - fg
엇, iippu님 간발의 차이군요...
08/19 - 누피
공시오님, 메일 발송했습니다.
08/19 - 누피
[비밀댓글]
08/19 -
293836 Visitors up to today!
Today 49 hit, Yesterday 333 hit
daisy rss
tistory 티스토리 가입하기!
2008/02/28 22:22

kxvo(kavo) 웜 바이러스 감염 후 증상

1. 내 컴퓨터의 로컬 드라이브를 더블 클릭하면 새창으로 내용이 뜨거나(같은 창에서 뜨도록 설정했음에도) 연결 프로그램을 묻는 창이 뜬다.

2. 폴더 옵션에서 숨김파일 보기를 선택해도 숨김파일이 보이지 않는다.

3. 시스템이 상당히 느리거나 간혹 멈춘다.

4. 인터넷창(Internet Explorer)을 실행하면 창이 떴다가 바로 종료된다.

주로 USB 메모리 등의 이동식 저장장치의 Autorun.inf 파일에 의해 자동실행되면서 전파된다.
이 웜 때문에 지난 2주 내내 전화가 빗발쳤다.
회사에서 사용하는 맥머시기는 fool0.dll 파일 치료 메세지만 계속 내보내는 통에 더 번거롭기만 하다.

일일이 파일 속성 변경 후 지우기가 귀찮아 AutoIt 으로 스크립트를 만들었다.


현재 이 파일로 일단 해당 파일들 지우고
웹상에 돌아다니는 kavo_killer 라는 파일로 2차 실행한 후
V3Neo로 점검해 보는데 아직까지는 그런대로 잘 먹힌다.
다운로드 받아 실행하는 게 싫다면 여기를 눌러 바이러스 체이서 온라인 검색/치료 사이트에서 치료해도 된다.

워낙 변종 파일명이 많아, 보이는 족족 스크립트에 추가해줘야 해서 역시 허접한 스크립트다.

위 증상 중 4번의 경우는 이 바이러스로 인한건지 확실치 않다.
그런 증상을 보이는 컴퓨터에서는 이 파일로 지우고 난 후에도 시스템이 원활하지 않다.

스크립트 파일 실행 후 뜨는 prevx 란 프로그램은,
kavo 관련 검색 도중 알게된 것인데
홈페이지에 가보니 변종 파일명이나 설명 등이 상당히 자세히 나와있어
신뢰가 가길래 붙여놨다.
Virscan.org 사이트에도 채택된 엔진으로 믿을만해 보인다.
치료가 불가한 free 버전이므로 검색만 해보고 감염 결과가 나오면 파일을 수동 삭제해야 한다.


스크립트로 삭제되는 파일과 레지스트리 목록은 밑의 원본 스크립트 파일(.au3)을 메모장으로 열어보면 알 수 있다.


삭제 레지스트리 중 "{CE7C..."가 포함되는 키는 밑의 참조 페이지 중 한 곳의 내용을 보고 넣은건데 아무래도
PC 마다 유동적인 것 같다.

AutoIt 스크립트 작성은 usboffice 커뮤니티의 Zasfe님의 도움을 받았다.

참조글
http://www.nprotect.com/service/kepad/virus_view.html?mode=&no=799
http://bumis.cafe24.com/tt/NaturalLaw/entry/nndelectcom-과-codelectcom-그리고-dxvoexe
http://v.chol.com/info_virus_view.asp?list=/virus_info_list.asp&seq=12868
http://blog.naver.com/nologout/47615320
http://kr.ahnlab.com/info/smart2u/virus_detail_12288.html
http://www.prevx.com/filenames/X289967154020299796-X1/KXVO.EXE.html
http://www.prevx.com/filenames/80865900421147235-X1/FOOL0.DLL.html
http://doubleso.egloos.com/1348931
http://blog.naver.com/lunarhorizon?Redirect=Log&logNo=100047080704
http://ssaybch.egloos.com/1186999
http://blog.naver.com/amitasia/120046490514
http://blog.naver.com/pointman79/140045649453

Trackback Address :: http://noopy.tistory.com/trackback/231545
Tracked from 애쉬군의 잡글로그 | 2008/04/15 17:01 | DEL
저는 프로필에서 보시다시피 현재 서울과학고등학교 재학중입니다.(요새 블로그 포스팅이 뜸했던건...음...시험기간......) 그런데 어느 날 보니까 제 친구가 제 욕을 막 하더군요. 알고보니까 제 USB가 근원이 되었다고 생각되는 'Kavo(kxvo)' 바이러스 때문입니다. 저는 솔직히 억울합니다. 서울과고 전역에 걸쳐서 깔려 있는 바이러스가 바로 이 Kavo 바이러스입니다. 그런데 저 한 명이 이 카보 바이러스의 근원이라고 하면 전 할 말이 없습니..
Tracked from OPEN A CAN OF WORMS | 2008/07/07 11:20 | DEL
컴퓨터가 많이 이상해져서 어제 포맷을 단행했다. 깨끗해진 컴퓨터에 새로 프로그램들을 깔고 산뜻한 마음으로 새출발을 하려는데 오늘 보니까 이상한점이 발견되었다. 내컴퓨터에서 드라이브를 열면 새창으로 열리는 것이다. 예를 들어 C:를 더블클릭 하면 현재창에서 열리도록 설정이 되어있음에도 불구하고 새창에서 열리는 현상이었다. 뿐만 아니라 숨김파일을 볼 수가 없었다. 검색을 해봤더니 autorun 바이러스일 가능성이 커보였다. 실제로 autorun 바이러스..
BlogIcon 애쉬군 | 2008/04/15 16:53 | PERMALINK | EDIT/DEL | REPLY
서울과학고등학교에 전 구역에 걸쳐 카보바이러스가 퍼졌더군요.
어떤 놈이 만들었는지 콱 죽여버리고 싶은 심정인데, 거기는 파일명이 fun.xls.exe더군요.
지금이라도 추가를 부탁드릴 수 있나요?
BlogIcon 누피 | 2008/04/16 10:29 | PERMALINK | EDIT/DEL
말씀하신 파일이 Drive Root에 생성되는 것으로 간주하고 추가하였습니다. USB 메모리를 모두 연결한 상태에서 위 실행파일을 두어번 정도 실행하세요. 파일 삭제가 완료되면 위 글 내용에 있는 바이러스 체이서 온라인 검색/치료 사이트 가서 전체 검색/치료 한번 해주시고요. 그렇게 하면 대부분 해결됩니다.
최완진 | 2008/05/31 16:46 | PERMALINK | EDIT/DEL | REPLY
감사합니다 누피님~~저희 어머니께서 서울과학고등학교 급식일을 하시는게 이 학교와 어떻게 인연이 되어 악성적인 카보 놈

을 퇴치하게 될줄은 몰랐네요 !!

정말 감사합니다~^^
BlogIcon 누피 | 2008/06/03 21:44 | PERMALINK | EDIT/DEL
묘한 인연이군요, 하하~
Name
Password
Homepage
Secret